Bezpečnostní audit ICT
Bezpečnostní audit ICT je nezávislé ujištění o tom, zda máte bezpečnostní charakteristiky svých systémů nastaveny „správně“. Cílem je identifikovat zranitelná místa a učinit informovaná rozhodnutí o nápravě a zajistit tak, aby sítě, systémy, data a zákazníci byli chráněni před kyber zločinci a legislativními riziky.
Plán auditu
Dobře naplánovaný audit by měl zahrnovat následující prvky:
Ze stanovení cílů pak vyplývá i základní typologie „Bezpečnostního auditu ICT“, které můžeme dělit na:
Obě hlavní větve ICT auditů lze dále členit dle zaměření a míry detailu, na který je audit zaměřen. Obecně nabízíme tyto typy auditů
Procesní:
- Audit ISMS
- Audit Incident response procesů
- Audit Bezpečnostní politiky
- Audit Disaster Recovery a Business Continuity plánů
Technický:
- Audit stavu hardwaru a softwaru
- Audit konfigurace firewallu, serverů, stanic, Wi-Fi sítí
- Audit vzdálených přístupů
- Audit bezpečnosti e-mailových řešení
- Audit zabezpečení mobilních zařízení
- Audit Antimalwarové ochrany
Audit počítačové bezpečnosti lze také rozdělit na manuální nebo pomocí měřitelných automatizovaných technik sloužících k posouzení systému nebo aplikace. Manuální hodnocení zahrnuje pohovory se zaměstnanci, prověřování zranitelnosti zabezpečení, kontrolu řízení přístupu k aplikacím a operačním systémům a analýzu fyzického přístupu k systémům. Automatizovaná hodnocení zahrnují systémově generované auditní zprávy, hlášení změn v souborech a nastaveních v systému. Systémy mohou zahrnovat osobní počítače, servery, sálové počítače, síťové routery, switche, apod.